한줄평
“실행 중인 프로세스의 메모리 이상을 폭넓게 잡아내는 방어·분석용 도구입니다. 다만 탐지 결과가 기술적이라 해석에 악성코드 분석 지식이 필요하고 오탐도 있을 수 있습니다.”
이런 분께 메모리 기반 위협을 조사하는 보안 분석가께
좋은 점
- 다양한 메모리 은닉 기법을 탐지·덤프
- 전체 프로세스를 한 번에 검사
아쉬운 점
- 결과 해석에 전문 지식이 필요하고 오탐이 있을 수 있다
할로우즈 헌터 소개
실행 중인 모든 프로세스를 검사해 메모리에 숨은 악성 코드를 찾아내는 명령줄 보안 도구입니다. 교체·주입된 PE, 셸코드, 후킹, 메모리 패치 같은 의심스러운 이식체를 인식하고 덤프해 분석할 수 있게 합니다. pe-sieve 엔진을 기반으로 하며, 침해 조사나 악성코드 분석에서 프로세스 은닉 기법을 잡아낼 때 씁니다.